# Guide de durcissement et de référence de sécurité de niveau production pour Ubuntu 24.04/26.04 LTS. Isolation du noyau, AppArmor/Firejail 0.9.80 personnalisés, Docker sans root, contrôles d'intégrité AIDE, audits Lynis et matériel sécurisé (YubiKey/Ledger). 17 langues.
Si ce guide pratique a sauvé votre hôte d'une compromission, vous a aidé à configurer votre ligne de base de sécurité, ou vous a fait gagner des heures de débogage de profils AppArmor et Firejail, vous pouvez soutenir l'auteur et le développement continu de cette initiative open-source.
⚠️ Avertissement OPSEC : Vérifiez deux fois les adresses avant d'envoyer des fonds.
| Pièce | Adresse |
|---|
41iZ3BCmeDHJMqoWKYqkmWBM9WNFgMmBvhgt9iYRV6DZQHD5sjc5z2ubjMtdmie7vH3KatF8Qyg1bRsbtEJ5aAYHCZYQCwF | |
bc1q02qe2dujga6dw7d8m0m9s4ntngjq8ynrydxcwk | |
H974LELMFSLw8f2M9hACc1vDxXRfHgQcBoL1Ef4AuYRw | |
rULyw4LQXiVV6ecciJPndq7SHHi2hc2tHv | |
TKzQieJ7RjGeRHU8bi6wiuFruP9uYpuexL |
Un guide complet de niveau entreprise, dédié au durcissement au niveau hôte, à la sécurité opérationnelle (OpSec) et à l'autodéfense numérique. Ce projet est localisé en 17 langues pour autonomiser les journalistes, les défenseurs des droits humains et les professionnels de la sécurité de l'information à l'échelle mondiale.
| Langue | Code | Accès Rapide |
|---|---|---|
| العربية (Arabe) | AR | 📖 اقرأ باللغة العربية | 📘 كِتَاب |
| বাংলা (Bengali) | BN | 📖 বাংলায় গাইড পড়ুন | 📘 বই |
| 中文 (Chinois) | ZH | 📖 閱讀中文版 | 📘 書籍 |
| Deutsch | DE | 📖 Auf Deutsch lesen | 📘 Buch |
| Eesti | ET | 📖 Loe juhendit eesti keeles | 📘 Raamat |
| Anglais | EN | 📖 Read Guide in English | 📘 Book |
| Español | ES |
Ce guide fournit des instructions étape par étape pour transformer une distribution Linux standard en un poste de travail résilient et hautement sécurisé, capable d'atténuer les menaces avancées au niveau physique, de la chaîne d'approvisionnement et du réseau. Il se concentre strictement sur les solutions open-source, l'isolation au niveau hôte, la vérification de conformité et la réduction radicale de la surface d'attaque du système d'exploitation.
Durcissement du Matériel et du Démarrage : Mise en œuvre d'une protection stricte par mot de passe du chargeur d'amorçage pour atténuer les attaques Evil Maid, application de normes de sécurité pré-démarrage et établissement de lignes de configuration physique sécurisées.
Protection DMA et Mémoire : Programmation IOMMU au niveau du noyau (iommu.passthrough=0) pour bloquer les accès mémoire directs malveillants via les interfaces Thunderbolt/USB4/PCIe, combinée à un réglage de bas niveau du noyau pour éliminer la rémanence des données en mémoire.
Purge de la Télémétrie et des Composants : Assainissement complet de l'hôte via des scripts Bash automatisés — purge de la télémétrie Canonical intégrée, désactivation complète de l'écosystème Snapd et suppression des services d'impression/découverte vulnérables (Avahi/CUPS).
Intégrité du Système et Audit de Sécurité : Déploiement d'une ligne de base cryptographique pour les fichiers système via AIDE (surveillance de l'intégrité des fichiers) et validation de la posture défensive globale à l'aide de tests de résistance automatisés de conformité via Lynis.
Sandboxing et Contrôle d'Accès Obligatoire (MAC) : Application d'un confinement granulaire des applications en déployant des politiques de sécurité AppArmor strictes et des chambres d'isolation à l'aide du framework de sandbox Firejail.
Isolation du Périmètre Réseau : Ingénierie d'une usurpation d'adresse MAC infaillible, désactivation de la pile IPv6 et construction d'une architecture de pare-feu UFW sans compromis avec un Kill Switch strict pour éliminer complètement les fuites de trafic en dehors de la frontière virtuelle de l'interface VPN tun0.
Durcissement du Navigateur : Modification extrême du cœur du navigateur via about:config et déploiement de fichiers user.js spécialisés pour neutraliser les fuites WebRTC, l'empreinte numérique du navigateur et le suivi intersites avancé.
Intégration de Jetons Matériels : Élévation des contrôles d'accès physiques au niveau matériel en liant les gestionnaires d'affichage, les shells interactifs et les coffres-forts d'identifiants KeePassXC locaux directement aux jetons cryptographiques YubiKey 5.
Virtualisation Sécurisée et Protection des Actifs Crypto : Conception de flux de travail sécurisés pour les systèmes d'exploitation invités isolés, optimisation anti-forensique avancée des conteneurs virtuels VDI (remplissage de zéros et compression) et sandboxing des interfaces de bureau pour les portefeuilles matériels comme Ledger Live.
Assainissement des Données et Anti-Forensique : Destruction irréversible des données localisées à l'aide de routines de bas niveau shred/wipe et extraction/suppression systématique des métadonnées via la boîte à outils MAT2 pour renforcer la sécurité opérationnelle (OPSEC).
[!NOTE] Les contributions sont les bienvenues ! Si vous souhaitez améliorer une traduction, mettre à jour le contenu technique ou signaler un bug, veuillez ouvrir une Issue ou soumettre une Pull Request. Rendons le monde numérique plus sûr ensemble.
| 📖 Leer en Español | 📘 Libro |
| Français | FR | 📖 Lire en Français | 📘 Livre |
| हिन्दी (Hindi) | HI | 📖 हिंदी में पढ़ें | 📘 किताब |
| Bahasa Indonesia (Indonésien) | ID | 📖 Baca Panduan Indonesia | 📘 Buku |
| 日本語 (Japonais) | JA | 📖 日本語でガイドを読む | 📘 本 |
| 한국어 (Coréen) | KO | 📖 한국어로 읽기 | 📘 책 |
| فارسی (Persan) | FA | 📖 به زبان فارسی بخوانید | 📘 کتاب |
| Português (Brasil) | PT-BR | 📖 Ler em Português | 📘 Livro |
| Русский | RU | 📖 Читать руководство на русском | 📘 Книга |
| Türkçe (Turc) | TR | 📖 Kılavuzu Türkçe olarak okuyun | 📘 Kitap |
| اردو (Ourdou) | UR | 📖 اردو میں گائیڈ پڑھیں | 📘 کتاب |